Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
MemProcFS-Analyzer — Automatisiert Windows-Speicherforensik und DFIR-Workflows mit MemProcFS: YARA/ClamAV-Scans, Erkennung von Prozessanomalien sowie Artefakt- und Log-Extraktion. | Kitploit
Tools/GitHubGitHub/lethal-forensics/memprocfs-analyzer
SpeicherforensikScripting & AutomatisierungMalware-AnalyseDigitale ForensikBedrohungsanalyseIncident ResponseAnomalieerkennungLog-Analyse

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
lethal-forensics/memprocfs-analyzer

MemProcFS-Analyzer

Automatisiert Windows-Speicherforensik und DFIR-Workflows mit MemProcFS: YARA/ClamAV-Scans, Erkennung von Prozessanomalien sowie Artefakt- und Log-Extraktion.

Repository anzeigen
72878vor 3 MonatenVon Kitploit geprüft

MemProcFS-Analyzer

MemProcFS-Analyzer.ps1 ist ein PowerShell-Skript, das die Verwendung von MemProcFS vereinfacht und Ihren Speicheranalyse-Workflow optimiert.

MemProcFS - Das Memory Process File System von Ulf Frisk
https://github.com/ufrisk/MemProcFS

Funktionen:

  • Schnelle und einfache Speicheranalyse!
  • Sie können einen Speicher-Snapshot (Raw Physical Memory Dump oder Microsoft Crash Dump) wie ein Datenträgerabbild mounten und die Speicherkomprimierungsfunktion unter Windows nutzen
  • Auto-Installation von MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd, ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA und Zircolite
  • Auto-Update von MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd (inkl. Maps), ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA und Zircolite
  • Update-Info, wenn eine neue Version von ClamAV oder ein neues Dokany-Dateisystem-Library-Bundle verfügbar ist
  • Pagefile-Support
  • OS-Fingerprinting
  • Scan mit benutzerdefinierten YARA-Regeln (inkl. 447 Regeln von z. B. Chronicle und Elastic Security)
  • Multithread-Scan mit ClamAV für Windows
  • Sammlung von von ClamAV erkannten infizierten Dateien zur weiteren Analyse (Passwort: infected)
  • Sammlung von von MemProcFS PE_INJECT erkannten injizierten Modulen zur weiteren Analyse (Passwort: infected)
  • Extrahieren von IPv4/IPv6
  • IP2ASN-Mapping und GeoIP mit IPinfo CLI → Holen Sie sich Ihr Token kostenlos unter https://ipinfo.io/signup
  • Prüfung auf verdächtige Portnummern
  • Process Tree (TreeView) einschließlich vollständiger Process Call Chain (Besonderer Dank an Dominik Schmidt)
  • Prüfung von Prozessen auf ungewöhnliche Eltern-Kind-Beziehungen und Anzahl von Instanzen
  • Prüfung von Prozessen auf ungewöhnlichen Benutzerkontext
  • Prüfung auf Process-Path-Masquerading und Process-Name-Masquerading (Damerau-Levenshtein-Distanz)
  • Webbrowser-Verlauf (Google Chrome, Microsoft Edge und Firefox)
  • Extrahieren von Windows-Ereignisprotokolldateien und Verarbeitung mit EvtxECmd → Timeline Explorer (EZTools von Eric Zimmerman)
  • Ereignisprotokoll-Übersicht
  • Verarbeitung von Windows-Ereignisprotokollen mit Zircolite – Ein eigenständiges, SIGMA-basiertes Erkennungstool für EVTX
  • Analysieren der extrahierten Amcache.hve mit Amcacheparser (EZTools von Eric Zimmerman)
  • Analysieren des Application Compatibility Cache (auch ShimCache genannt) mit AppCompatcacheParser (EZTools von Eric Zimmerman)
  • Analysieren des Syscache mit RECmd (EZTools von Eric Zimmerman)
  • Analysieren von UserAssist-Artefakten mit RECmd (EZTools von Eric Zimmerman)
  • Analysieren von ShellBags-Artefakten mit RECmd (EZTools von Eric Zimmerman)
  • Einfache Prefetch-Ansicht (basierend auf der Forensic Timeline)
  • Analysieren von Auto-Start Extensibility Points (ASEPs) mit RECmd (EZTools von Eric Zimmerman)
  • Analysieren von RecentDocs und Office Trusted Document mit RECmd (EZTools von Eric Zimmerman)
  • Analysieren der Registry mit der DFIR-RECmd-Batchdatei (DFIR Batch File von Andrew Rathbun)
  • Analysieren von Metadaten wiederhergestellter Prozessmodule (experimentell)
  • Extrahieren von Windows-Verknüpfungsdateien (LNK)
  • Aufspüren bösartiger Windows-Verknüpfungsdateien (LNK)
  • Integration des PowerShell-Moduls ImportExcel von Doug Finke
  • CSV-Ausgabedaten für die Analyse mit Timeline Explorer (z. B. timeline-reverse.csv, findevil.csv, web.csv)
  • Sammeln von Beweisdaten (Secure Archive Container → Passwort: MemProcFS)
  • und vieles mehr

Download

Laden Sie die neueste Version von MemProcFS-Analyzer aus dem Bereich Releases herunter.

Verwendung

Starten Sie Windows PowerShell (oder Windows PowerShell ISE oder Visual Studio Code mit PSVersion: 5.1) als Administrator und öffnen/führen Sie MemProcFS-Analyzer.ps1 aus.

File-Browser
Abb. 1: Wählen Sie Ihren Speicher-Snapshot und wählen Sie Ihre pagefile.sys (optional)

Auto-Install
Abb. 2: MemProcFS-Analyzer installiert Abhängigkeiten automatisch (erster Start)

Microsoft-Internet-Symbol-Store
Abb. 3: Nutzungsbedingungen akzeptieren (erster Start)

MemProcFS
Abb. 4: Wenn Sie MemProcFS nützlich finden, werden Sie bitte Sponsor unter: https://github.com/sponsors/ufrisk

Mounted
Abb. 5: Sie können das gemountete Speicherabbild untersuchen, indem Sie den Laufwerksbuchstaben erkunden

Auto-Update
Abb. 6: MemProcFS-Analyzer sucht nach Updates (zweiter Start)

Hinweis: Es wird empfohlen, die Funktion „Updater“ nach der Installation auszukommentieren/deaktivieren. Beachten Sie den Abschnitt „Main“ am unteren Ende des Skripts.

FindEvil
Abb. 7: FindEvil-Funktion und zusätzliche Analysen

Processes
Abb. 8: Prozesse

RunningAndExited
Abb. 9: Laufende und beendete Prozesse

ProcessTree
Abb. 10: Process Tree (GUI)

ProcessTreeSearch
Abb. 11: Process Tree prüfen (um Anomalien zu finden)

ProcessTreeAlerts
Abb. 12: Process Tree: Alarmmeldungen mit Process Call Chain

PropertiesView
Abb. 13: Process Tree: Eigenschaftenansicht → Doppelklicken Sie auf einen Prozess oder eine Alarmmeldung

IPinfo
Abb. 14: GeoIP mit IPinfo.io

MapReport
Abb. 15: IPs mit IPinfo.io kartieren

EVTX
Detections
Abb. 16: Verarbeitung von Windows-Ereignisprotokollen (EVTX)

Zircolite
Abb. 17: Zircolite – Ein eigenständiges, SIGMA-basiertes Erkennungstool für EVTX (Mini-GUI)

Amcache
Abb. 18: Verarbeitung der extrahierten Amcache.hve → XLSX

ShimCache
Abb. 19: Verarbeitung von ShimCache → XLSX

Timeline-Explorer
Abb. 20: CSV-Ausgabe mit Timeline Explorer (TLE) analysieren

ELK-Import
Abb. 21: ELK-Import

ELK-Timeline
Abb. 22: Viel Spaß bei der ELK-Jagd!

Secure-Archive-Container
Abb. 23: Multithread-ClamAV-Scan, der Ihnen hilft, Böses zu finden! ;-)

Message-Box
Abb. 24: Drücken Sie OK, um MemProcFS und Elastisearch/Kibana herunterzufahren

Output
Abb. 25: Secure Archive Container (Passwort: MemProcFS)

Einführung in MemProcFS und Speicherforensik

Schauen Sie sich Super Easy Memory Forensics von Hiroshi Suzuki und Hisao Nashiwa an.

Voraussetzungen

  1. Laden Sie das neueste Dokany Library Bundle herunter und installieren Sie es → DokanSetup.exe
    https://github.com/dokan-dev/dokany/releases/latest

  2. Laden Sie die neueste .NET 9 Desktop Runtime herunter und installieren Sie sie (Voraussetzung für EZTools)
    https://dotnet.microsoft.com/en-us/download/dotnet/9.0

  3. Laden Sie das neueste Windows-Paket von ClamAV herunter und installieren Sie es.
    https://www.clamav.net/downloads#otherversions

  4. Ersteinrichtung von ClamAV
    Starten Sie die Windows-PowerShell-Konsole als Administrator.
    cd "C:\Program Files\ClamAV"
    copy .\conf_examples\freshclam.conf.sample .\freshclam.conf
    copy .\conf_examples\clamd.conf.sample .\clamd.conf
    write.exe .\freshclam.conf → Kommentieren Sie die Zeile mit „Example“ aus oder entfernen Sie sie.
    write.exe .\clamd.conf → Kommentieren Sie die Zeile mit „Example“ aus oder entfernen Sie sie.
    https://docs.clamav.net/manual/Usage/Configuration.html#windows

  5. Optimieren Sie die Scan-Geschwindigkeit von ClamAV (30 % schneller)
    Öffnen Sie „C:\Program Files\ClamAV\clamd.conf“ mit Ihrem Texteditor und suchen Sie nach: „Don't scan files and directories matching regex“
    ExcludePath "\\heaps\\"

Hinweise:

  • Schalten Sie Ihren Virenschutz vorübergehend ab oder schließen Sie Ihr MemProcFS-Analyzer-Verzeichnis besser von der Überprüfung aus (z. B. Zircolite).
  • Elasticsearch-Tipps

Abhängigkeiten

1768.py v.0.0.23 (2025-03-07)
https://blog.didierstevens.com/?s=1768.py

7-Zip 26.00 Standalone Console (2026-02-12)
https://www.7-zip.org/download.html

AmcacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

AppCompatCacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ClamAV - Download → Windows → clamav-1.5.2.win.x64.msi (2026-03-04)
https://www.clamav.net/downloads

Dokany Library Bundle v2.3.1.1000 (2025-09-28)
https://github.com/dokan-dev/dokany/releases/latest → DokanSetup.exe

Elasticsearch 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/elasticsearch

entropy v1.1 (2023-07-28)
https://github.com/merces/entropy

EvtxECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ImportExcel v7.8.10 (2024-10-21)
https://github.com/dfinke/ImportExcel

IPinfo CLI 3.3.2 (2026-04-28)
https://github.com/ipinfo/cli

jq v1.8.1 (2025-07-01)
https://github.com/stedolan/jq

Kibana 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/kibana

lnk_parser v0.4.3 (2026-02-17)
https://github.com/AbdulRhmanAlfaifi/lnk_parser

MemProcFS v5.17.6 – Das Memory Process File System (2026-04-19)
https://github.com/ufrisk/MemProcFS

RECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

SBECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

xsv v0.13.0 (2018-05-12)
https://github.com/BurntSushi/xsv

YARA v4.5.5 (2025-10-30)
https://virustotal.github.io/yara/

Zircolite v3.6.3 (2026-04-06)
https://github.com/wagga40/Zircolite

Links

MemProcFS
Demo von MemProcFS mit Elasticsearch
Sponsor des MemProcFS-Projekts
MemProcFS-Plugins

Tool herunterladen

ExcludePath "\\handles\\"

ExcludePath "\\memmap\\vad-v\\"

ExcludePath "\\sys\\pool\\"
  • Erstellen Sie Ihr kostenloses IPinfo-Konto [ca. 1–2 Minuten]
    https://ipinfo.io/signup?ref=cli
    Öffnen Sie „MemProcFS-Analyzer.ps1“ mit Ihrem Texteditor, suchen Sie nach „Please insert your Access Token here“ und kopieren/fügen Sie Ihr Zugriffstoken ein.

  • Stellen Sie sicher, dass Sie die Funktionen, mit denen Sie arbeiten möchten, auskommentieren/einkommentieren (selektiv aktivieren oder deaktivieren) (Elasticsearch und ELKImport sind standardmäßig deaktiviert). Schauen Sie sich das „Main“ am Ende des Skripts an.

  • Starten Sie den automatisierten Installer/Updater für MemProcFS-Analyzer
    .\Updater.ps1

  • Installieren Sie Python 3.x (und aktivieren Sie das Kontrollkästchen „Add Python 3.x to PATH“).
    Installieren Sie die Abhängigkeiten für Zircolite:
    cd .\Tools\Zircolite
    python -m pip install --upgrade pip
    python -m pip install -r requirements.txt

  • Fertig! 😃